您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
如要確保 Apigee Edge Public Cloud 客戶符合 PCI 標準,客戶必須根據「共同責任模式」執行某些動作和程序。購買 PCI 法規遵循套裝組合且必須符合 PCI 規範的客戶,應詳閱下列項目。這些項目可在 Edge 中自助服務,且必須解決,客戶機構 (org) 才能符合 PCI 規範。整體概念是「Google 保護平台,客戶保護資料」。
客戶責任表
客戶應參考 Google Cloud Platform:PCI DSS v4.0.1 共同責任矩陣,並在進行 PCI 稽核時,與 PCI 合格安全評估人員分享。
PCI 規定對應
| PCI 規定 | Section |
|---|---|
| 需求 7:依業務需求限制系統元件和持卡人資料的存取權 | |
| 規定 3:保護儲存的帳戶資料 | |
| 規定 10:記錄及監控所有系統元件和持卡人資料的存取權 | |
| 需求 8:識別使用者並驗證系統元件的存取權 | |
| 規定 11:定期測試系統和網路的安全性 | |
| 要求 4:透過開放式公用網路傳輸資料時,必須使用高強度密碼編譯技術保護持卡人資料 | |
| 規定 3:保護儲存的帳戶資料 | |
| 要求 4:透過開放式公用網路傳輸資料時,必須使用高強度密碼編譯技術保護持卡人資料 |
如要取得 PCI 資料安全標準的合規性認證 (AOC),請向 Apigee 支援團隊提交支援單,或與 Apigee 業務團隊聯絡。
追蹤 / 偵錯
追蹤/偵錯是排解問題的工具,可讓使用者查看 API 呼叫在 Apigee 訊息處理器中處理時的狀態和內容。「追蹤」和「偵錯」是同一項服務的兩個名稱,但存取方式不同。「Trace」是 Edge UI 內這項服務的名稱。透過 API 呼叫使用時,這項服務的名稱為「Debug」。 本文中的「追蹤」一詞適用於「追蹤」和「偵錯」。
在追蹤記錄工作階段期間,系統會強制執行「資料遮蓋」。這項工具可禁止在追蹤記錄期間顯示資料。詳情請參閱下方的「資料遮蓋」一節。
加密鍵/值對應表 (KVM) 可能適用於 PCI 客戶。如果使用加密 KVM,仍可使用 Trace,但部分變數不會顯示在 Trace 顯示畫面上。您也可以採取額外步驟,在追蹤期間顯示這些變數。
如需 Trace 的詳細使用說明,請參閱「使用 Trace 工具」。
如要瞭解 KVM (包括加密 KVM) 的詳細資訊,請參閱「使用鍵/值對應」。
使用/授權
Edge 內使用者帳戶的追蹤記錄存取權,是透過 RBAC (角色式存取控管) 系統管理。如需使用 RBAC 系統授予及撤銷 Trace 權限的詳細操作說明,請參閱「指派角色」和「在使用者介面中建立自訂角色」。追蹤權限可讓使用者啟動及停止追蹤,並存取追蹤工作階段的輸出內容。
由於 Trace 可以存取 API 呼叫的酬載 (正式名稱為「訊息主體」),因此請務必考量誰有權執行 Trace。由於使用者管理是客戶的責任,因此授予 Trace 權限也是客戶的責任。Apigee 身為平台擁有者,有權將使用者新增至客戶機構,並指派權限。只有在客戶要求支援,且客戶服務似乎無法正常運作,而檢視追蹤記錄工作階段可提供根本原因的最佳資訊時,才會使用這項功能。
資料遮蓋
資料遮蓋功能只會在追蹤/偵錯工作階段期間,防止顯示機密資料,包括在追蹤 (Edge 使用者介面) 和後端偵錯 (Edge API) 中。如要瞭解如何設定遮蓋功能,請參閱「遮蓋及隱藏資料」。遮蓋私密資料是 PCI 規定 3 的一部分 - 保護儲存的持卡人資料
資料遮蓋功能「不會」防止資料顯示在記錄檔、快取、Analytics 等位置。如需記錄檔中的資料遮蓋功能,請考慮在 logback.xml 檔案中加入 regex 模式。通常不應將敏感資料寫入快取或 Analytics,除非有充分的業務理由,並經過客戶安全和法律團隊審查。
L1 和 L2 快取
快取功能僅供 PCI 客戶使用,且只能用於非受監管的資料。快取不應做為 PCI 持卡人資料 (CHD) 的儲存位置,因為 Apigee PCI 合規稽核並未核准快取儲存 CHD。根據 PCI 指南 (規定 3:保護儲存的持卡人資料),PCI 資料只能儲存在符合 PCI 規範的位置。使用 L1 快取時,系統也會自動使用 L2 快取。L1 快取是「僅限記憶體」,而 L2 快取會將資料寫入磁碟,以便在多個 L1 快取之間同步處理。L2 快取可讓區域內和全球的多個訊息處理器保持同步。目前無法在沒有 L2 快取的情況下啟用 L1 快取。L2 快取會將資料寫入磁碟,以便同步至客戶機構的其他訊息處理器。由於 L2 快取會將資料寫入磁碟,因此不支援將快取用於 CHD 或其他受限資料。
客戶可將非 CHD 和其他不受限制的資料用於快取。我們不會預設為 PCI 客戶停用快取,因為部分客戶會透過單一機構執行 PCI 和非 PCI 相關的 API 呼叫。由於這項功能仍適用於 PCI 客戶,因此客戶有責任適當使用這項服務,並訓練使用者在 API 呼叫可能包含 PCI 資料時,不要使用快取。Apigee PCI 法規遵循稽核不支援儲存在快取中的 CHD。
如需使用快取的詳細操作說明,請參閱「新增快取和持續性」。
稽核追蹤記錄
客戶可以查看客戶機構內所有管理活動的稽核追蹤記錄,包括使用 Trace。如需詳細操作說明,請參閱這篇文章和「使用追蹤工具」。(PCI 需求 10:追蹤及監控所有網路資源和持卡人資料的存取活動)
複雜的密碼規定或 SAML
如有特定密碼規定,請使用 SAML 滿足個別需求。 請參閱「為 Edge 啟用 SAML 驗證」。Edge 也提供多重驗證功能 (PCI 需求 8:為每位電腦存取者指派專屬 ID)。請參閱「為 Apigee 帳戶啟用雙重驗證」。
端點安全性
端點掃描
為符合 PCI 規範,主機必須經過掃描和測試 (要求 11:定期測試安全系統和程序)。對於 Edge Cloud,客戶負責掃描和測試 Edge 中的 API 端點 (有時稱為「執行階段元件」)。客戶測試應涵蓋 Edge 上實際代管的 API Proxy 服務,API 流量會先傳送至 Edge 處理,再傳送至客戶資料中心。我們不會核准個別客戶測試共用資源,例如管理入口網站 UI (客戶可根據保密協議要求取得涵蓋共用服務測試的第三方報告)。
建議顧客測試 API 端點。您與 Apigee 簽訂的協議並未禁止測試 API 端點,但我們不允許您測試共用的管理 UI。不過,如需進一步說明,請開啟支援要求,並註明您預計進行的測試。請事先通知 Apigee,以便我們掌握測試流量。
測試端點時,客戶應找出任何 API 專屬問題、與 Apigee 服務相關的問題,並檢查 TLS 和其他可設定項目。如發現任何與 Apigee 服務相關的項目,請透過支援要求向 Apigee 回報。
與端點相關的大部分項目都是客戶自助服務項目,只要查看 Edge 說明文件即可修正。如果某些項目不清楚如何修正,請提出支援要求。
傳輸層安全標準 (TLS) 設定
根據 PCI 標準,SSL 和早期 TLS 必須遷移至安全版本。客戶有責任為 API Proxy 定義及設定自己的 TLS 端點。這是 Edge 的自助式功能。客戶對加密、通訊協定和演算法選擇的要求差異很大,且因個別用途而異。由於 Apigee 無法掌握每位客戶的 API 設計和資料酬載詳細資料,因此客戶有責任決定適合的傳輸中的資料加密方式。如需 TLS 設定的詳細操作說明,請參閱「TLS/SSL」。
資料儲存
Edge 無須儲存資料即可正常運作。不過,Edge 中有資料儲存服務。客戶可以選擇使用快取、鍵值對應或分析來儲存資料。根據 Apigee PCI 稽核結果,這些服務均未獲授權儲存 CHD。根據 PCI 規定 3 (保護儲存的持卡人資料),PCI 資料只能儲存在符合 PCI 規定的位置。客戶可使用這些服務儲存非 PCI 資料或其他不受限制的資料,但須遵守客戶的安全性和法律規定。這些服務屬於客戶自助服務項目,因此客戶有責任進行設定,確保服務不會擷取或儲存 CHD。建議客戶管理員審查設定、政策和部署作業,避免在 Edge 中以不符規定的方式,意外或惡意使用資料儲存服務。
資料加密
我們不會提供資料加密工具,供客戶在 Edge 中使用。不過,客戶可以先加密 PCI 資料,再傳送至 Edge。PCI 規定 4:(在開放的公開網路中加密傳輸持卡人資料)建議在開放的公開網路中加密傳輸持卡人資料。酬載 (或訊息主體) 中的加密資料不會妨礙 Edge 運作。如果資料是由客戶加密傳送,部分 Edge 政策可能無法與資料互動。舉例來說,如果 Edge 無法變更資料本身,就無法進行轉換。但即使資料酬載經過加密,其他政策、客戶自訂政策和套裝組合仍可正常運作。